Wymagania dotyczące sieci
Program Windows Autopilot jest zależny od różnych usług internetowych. Aby rozwiązanie Windows Autopilot działało prawidłowo, musisz mieć zapewniony dostęp do tych usług. W najprostszym przypadku włączenie właściwej funkcjonalności można osiągnąć poprzez zapewnienie następujących warunków:
- Zapewnienie rozpoznawania nazw DNS (Domain Name Services) dla internetowych nazw DNS.
- Zezwalaj na dostęp do wszystkich hostów za pośrednictwem portów 80 (HTTP), 443 (HTTPS) i 123 (UDP/NTP).
W celu udzielenia dostępu do wymaganych usług w środowiskach, które:
- Mieć bardziej restrykcyjny dostęp do Internetu.
- Wymagaj uwierzytelniania przed uzyskaniem dostępu do Internetu.
Wymagania dotyczące usługi
Poprawne działanie rozwiązania Windows Autopilot jest zależne od kilku różnych typów usług. Aby te usługi działały poprawnie, należy wykonać określone konfiguracje sieci. Oto te usługi i ich wymagane konfiguracje sieciowe:
Usługa Wdrażanie programu Windows Autopilot
Po nawiązaniu połączenia sieciowego każde urządzenie z systemem Windows skontaktuje się z usługą wdrażania rozwiązania Windows Autopilot. Używane są następujące adresy URL:
https://ztd.dds.microsoft.com
https://login.live.com
Aktywacja systemu Windows
Program Windows Autopilot wymaga usług aktywacji systemu Windows. Aby uzyskać więcej informacji na temat adresów URL, które muszą być dostępne dla usług aktywacji, zobacz Aktywacja lub sprawdzanie poprawności systemu Windows kończy się niepowodzeniem z kodem błędu 0x8004FE33.
Microsoft Entra ID
Usługa Microsoft Entra ID sprawdza poprawność poświadczeń użytkownika. Ponadto urządzenie jest połączone lub zarejestrowane w usłudze Microsoft Entra ID podczas rozwiązania Windows Autopilot. Aby uzyskać więcej informacji, zobacz Usługa sieci Web adresów IP i adresów URL usługi Office 365.
Microsoft Intune
Po uwierzytelnieniu usługa Microsoft Entra ID wyzwala rejestrację urządzenia w usłudze zarządzania urządzeniami przenośnymi (MDM) usługi Intune. Aby uzyskać więcej informacji o wymaganiach dotyczących komunikacji sieciowej usługi Intune, zobacz Punkty końcowe sieci dla usługi Microsoft Intune.
Zbieranie danych dotyczących automatycznej diagnostyki urządzeń rozwiązania Windows Autopilot
Aby diagnostyka mogła pomyślnie przekazywać z klienta, upewnij się, że adres URL lgmsapeweu.blob.core.windows.net nie jest zablokowany w sieci. Diagnostyka jest dostępna przez 28 dni, zanim zostanie usunięta.
Aby uzyskać więcej informacji, zobacz Zbieranie diagnostyki z urządzenia z systemem Windows.
Windows Update
W trakcie procesu OOBE (out-of-box experience) i po zakończeniu konfiguracji systemu operacyjnego Windows usługa Windows Update pobiera potrzebne aktualizacje. Jeśli występują problemy z połączeniem z usługą Windows Update, zobacz rozwiązywanie problemów z usługą Windows Update.
Jeśli usługa Windows Update jest niedostępna, proces rozwiązania Windows Autopilot nadal będzie kontynuowany, ale aktualizacje krytyczne będą niedostępne.
Optymalizacja dostarczania
Program Windows Autopilot kontaktuje się z usługą optymalizacji dostarczania podczas pobierania aplikacji i aktualizacji. Ten kontakt ustanawia udostępnianie równorzędne zawartości, aby tylko kilka urządzeń musiało pobrać ją z Internetu.
- Aktualizacje systemu Windows.
- Aplikacje ze sklepu Microsoft Store i aktualizacje aplikacji.
- Aktualizacje pakietu Office.
- Aplikacje Win32 usługi Intune.
Jeśli usługa optymalizacji dostarczania jest niedostępna, proces rozwiązania Windows Autopilot nadal pobiera pliki z chmury bez funkcji równorzędnej.
Synchronizacja protokołu NTP (Network Time Protocol)
Podczas uruchamiania urządzenie z systemem Windows komunikuje się z sieciowym serwerem czasu, aby upewnić się, że czas na urządzeniu jest prawidłowy. Upewnij się, że port UDP 123 jest time.windows.com dostępny.
Usługi nazw domen (DNS)
Aby rozpoznać nazwy internetowe wszystkich usług, urządzenie komunikuje się z serwerem DNS, zwykle dostarczanym przez protokół DHCP. Ten serwer DNS musi mieć możliwość rozpoznawania nazw internetowych.
Dane diagnostyczne
Zbieranie danych diagnostycznych jest domyślnie włączone. Aby uzyskać więcej informacji, zobacz Zarządzanie danymi diagnostycznymi przedsiębiorstwa.
Jeśli urządzenie nie może wysłać danych diagnostycznych, proces rozwiązania Windows Autopilot nadal będzie kontynuowany. Jednak usługi, które zależą od danych diagnostycznych, nie działają.
Wskaźnik stanu połączenia sieciowego (NCSI)
System Windows musi mieć możliwość potwierdzenia, że urządzenie może uzyskać dostęp do Internetu. Aby uzyskać więcej informacji, zobacz Wskaźnik stanu połączenia sieciowego (NCSI).
*.msftconnecttest.com musi być rozpoznawany przez DNS i dostępny za pośrednictwem protokołu HTTP.
Usługi powiadamiania systemu Windows (WNS)
Ta usługa umożliwia systemowi Windows otrzymywanie powiadomień z aplikacji i usług. Aby uzyskać więcej informacji, zobacz Microsoft Store.
Jeśli usługi WNS nie są dostępne, proces rozwiązania Windows Autopilot nadal działa bez powiadomień.
Microsoft Store
Aplikacje w sklepie Microsoft Store można wypychać do urządzenia, wyzwalając je za pośrednictwem usługi Intune lub innej usługi MDM. Gdy użytkownik loguje się po raz pierwszy, mogą być również potrzebne aktualizacje aplikacji i dodatkowe aplikacje. Aby uzyskać więcej informacji, zobacz Aktualizacja integracji usługi Intune ze sklepem Microsoft Store w systemie Windows i Często zadawane pytania: Obsługa środowisk sklepu Microsoft Store na urządzeniach zarządzanych.
Jeśli sklep Microsoft Store nie jest dostępny, proces rozwiązania Windows Autopilot nadal działa bez aplikacji ze sklepu Microsoft Store.
Microsoft 365
W ramach konfiguracji urządzenia usługi Intune może być wymagana instalacja aplikacji platformy Microsoft 365 dla przedsiębiorstw. Aby uzyskać listę zawierającą wszystkie usługi pakietu Office, nazwy DNS, adresy IP, w tym usługę Microsoft Entra ID i inne usługi, które mogą pokrywać się z wcześniej wymienionymi usługami, zobacz adresy URL i zakresy adresów IP usługi Office 365.
Listy odwołania certyfikatów (CRL)
Niektóre z tych usług muszą również sprawdzać listy odwołań certyfikatów (CRL) pod kątem używanych w nich certyfikatów. Aby uzyskać pełną listę, zobacz Adresy URL i zakresy adresów IP usługi Office 365 oraz łańcuchy certyfikatów usługi Office 365.
Dołączanie hybrydowe do usługi Microsoft Entra
Urządzenie może być połączone hybrydowo z usługą Microsoft Entra. Komputer powinien znajdować się w sieci wewnętrznej, aby połączenie hybrydowe usługi Microsoft Entra działało. Aby uzyskać więcej informacji, zobacz Tryb sterowany przez użytkownika rozwiązania Windows Autopilot.
Tryb samowdrażania programu Windows Autopilot i wstępne inicjowanie obsługi rozwiązania Windows Autopilot
Proces zaświadczania modułu TPM wymaga dostępu do zestawu adresów URL HTTPS, które są unikatowe dla każdego dostawcy modułu TPM. Upewnij się, że dostęp do tego wzorca adresu URL: *.microsoftaik.azure.net.
Urządzenia TPM oprogramowania układowego, które są dostarczane tylko przez firmy Intel, AMD i Qualcomm, nie zawierają wszystkich wymaganych certyfikatów w czasie rozruchu i muszą mieć możliwość ich pobrania od producenta przy pierwszym użyciu. Urządzenia z oddzielnymi mikroukładami modułu TPM są dostarczane z tymi certyfikatami wstępnie zainstalowanymi. Są to między innymi urządzenia innych producentów. Aby uzyskać więcej informacji, zobacz Zalecenia dotyczące modułu TPM.
Upewnij się, że dla każdego dostawcy modułu TPM oprogramowania układowego jest dostępny odpowiedni adres URL, aby można było pomyślnie zażądać certyfikatów. Przykład:
- Procesor Intel:
https://ekop.intel.com/ekcertservice
- Qualcomm:
https://ekcert.spserv.microsoft.com/EKCertificate/GetEKCertificate/v1
- AMD:
https://ftpm.amd.com/pki/aia
Ustawienia serwera proxy
Wdrażanie ustawień serwera proxy dla rozwiązania Windows Autopilot powinno być skonfigurowane na samym serwerze proxy. Implementowanie ustawień serwera proxy za pośrednictwem zasad usługi Intune nie jest w pełni obsługiwane, ponieważ może powodować problemy i nieoczekiwane zachowanie wdrożeń dostępu uprzywilejowanego.